33 lines
1.2 KiB
Django/Jinja
33 lines
1.2 KiB
Django/Jinja
; Hardening-Override fuer die aus dem Quellcode gebaute guacd.service
|
|
; (Konzept 8.2, siehe roles/guacd/tasks/main.yml -- guacd wird per
|
|
; ./configure --with-systemd-dir=... selbst als Unit installiert, da es
|
|
; fuer Debian kein fertiges apt-Paket gibt). Erzwingt den unprivilegierten
|
|
; System-User "guacd" und beschraenkt guacd auf lokale Kommunikation zur
|
|
; App (Unix-Domain oder localhost) sowie ausgehend RDP zu den Zielsystemen.
|
|
[Service]
|
|
User=guacd
|
|
Group=guacd
|
|
{% if guacd_tls_legacy_compat %}
|
|
# TLS-Kompatibilitaet fuer die Strecke guacd -> Windows-Ziel (Live-Test 3.9.).
|
|
# Setzt die OpenSSL-Vorgaben NUR fuer diesen Prozess; systemweit bleibt
|
|
# /etc/ssl/openssl.cnf unberuehrt. Siehe openssl-guacd.cnf.j2 und die
|
|
# Variablen guacd_tls_* in defaults/main.yml.
|
|
Environment=OPENSSL_CONF=/etc/guacamole/openssl-guacd.cnf
|
|
{% endif %}
|
|
NoNewPrivileges=true
|
|
ProtectSystem=strict
|
|
ProtectHome=true
|
|
PrivateTmp=true
|
|
PrivateDevices=true
|
|
ProtectKernelTunables=true
|
|
ProtectKernelModules=true
|
|
ProtectControlGroups=true
|
|
RestrictNamespaces=true
|
|
RestrictAddressFamilies=AF_UNIX AF_INET AF_INET6
|
|
RestrictSUIDSGID=true
|
|
MemoryDenyWriteExecute=true
|
|
LockPersonality=true
|
|
CapabilityBoundingSet=
|
|
ReadWritePaths=/var/lib/jumphost/rdp-drives
|
|
UMask=0077
|